Implementación de Herramienta GRCGRC Tool Implementation
Puesta en marcha de la plataforma de gobierno, riesgo y cumplimiento.Roll-out of the governance, risk and compliance platform.
¿Qué es este servicio?What is this service?
Es la puesta en marcha de la plataforma que centraliza el gobierno, el riesgo y el cumplimiento: matriz de riesgos, catálogo de controles, políticas, hallazgos de auditoría, evaluación de proveedores y evidencias, todo en un solo sitio en lugar de en quince hojas de cálculo.
Bringing up the platform that centralises governance, risk and compliance: risk register, control catalogue, policies, audit findings, supplier assessments and evidence, all in one place instead of fifteen spreadsheets.
¿Para qué se usa?What is it used for?
Aplica cuando el proceso ya funciona y se está cayendo por el volumen. Ahora la advertencia que casi ningún proveedor hace: la herramienta no crea el proceso. Automatizar una gestión de riesgos que no existe no produce gestión de riesgos, produce pantallas vacías y una licencia anual cara. Si nadie en la organización revisa hoy los riesgos, comprar la plataforma no va a hacer que alguien empiece.
It applies when the process already runs and is buckling under volume. Now the warning almost no supplier gives: the tool does not create the process. Automating a risk management practice that does not exist does not produce risk management, it produces empty screens and an expensive annual licence. If nobody in the organisation reviews risks today, buying the platform will not make somebody start.
Qué beneficios traeBenefits it delivers
- Un control se documenta una vez y sirve para varios marcos a la vez, en lugar de reescribir la misma evidencia para cada auditoría.
- El estado de cumplimiento deja de reconstruirse a mano cada trimestre y pasa a estar disponible cuando el regulador o el cliente lo pide.
- Los hallazgos tienen responsable, fecha y seguimiento automático, que es lo que hace que efectivamente se cierren.
- La trazabilidad queda registrada: quién aprobó qué riesgo y cuándo, que es exactamente lo que un auditor va a pedir.
- A control is documented once and serves several frameworks at once, instead of rewriting the same evidence for each audit.
- Compliance status stops being rebuilt by hand each quarter and becomes available whenever the regulator or client asks.
- Findings have an owner, a date and automatic follow-up, which is what actually gets them closed.
- Traceability is recorded: who approved which risk and when, precisely what an auditor will ask for.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- Ninguna norma costarricense obliga a comprar una herramienta GRC. Lo obligatorio es el proceso, no el software.
- El Acuerdo CONASSIF 5-24 sí obliga a las entidades supervisadas a mantener el perfil tecnológico con actualización anual, según su artículo 42, y a remitirlo por SICVECA con firma digital en febrero, mayo y agosto.
- El Perfil Tecnológico 2026 pasó de diecisiete a veintiuna tablas y añadió la clase de datos 56 con el reporte histórico de seguridad de la información, lo que hace mucho más difícil sostener la recolección a mano.
- No Costa Rican rule requires buying a GRC tool. What is mandatory is the process, not the software.
- CONASSIF Agreement 5-24 does require supervised entities to keep the technology profile updated annually, per its article 42, and to submit it through SICVECA with a digital signature in February, May and August.
- The 2026 Technology Profile went from seventeen to twenty-one tables and added data class 56 with the historical information security report, making manual collection considerably harder to sustain.
InternacionalInternational
- Ningún marco internacional exige una plataforma GRC por nombre.
- ISO 27001 exige mantener información documentada del proceso de riesgos, del tratamiento y de la eficacia de los controles: se puede hacer en documentos, pero escala mal.
- PCI-DSS v4.0.1 exige conservar evidencia de tareas periódicas con su frecuencia definida, lo que en entornos grandes es inmanejable sin herramienta.
- No international framework requires a GRC platform by name.
- ISO 27001 requires maintaining documented information on the risk process, its treatment and control effectiveness: doable in documents, but it scales badly.
- PCI-DSS v4.0.1 requires retaining evidence of periodic tasks at their defined frequency, which is unmanageable without tooling in large environments.
Requisitos mínimosMinimum requirements
- Un proceso de riesgos que ya exista y esté funcionando, aunque sea en hojas de cálculo. Este es el requisito real y el que decide si el proyecto sirve.
- Metodología de riesgos definida: escalas, criterios de valoración y apetito de riesgo aprobado por la dirección.
- Un catálogo de controles y responsables asignados. La herramienta no puede asignarle dueño a un control que no tiene.
- Una persona que administre la plataforma después de la puesta en marcha. Sin administrador, la información envejece en tres meses y nadie vuelve a entrar.
- A risk process that already exists and works, even if only in spreadsheets. This is the real requirement and the one that decides whether the project is worth anything.
- A defined risk methodology: scales, assessment criteria and a risk appetite approved by management.
- A control catalogue with assigned owners. The tool cannot assign an owner to a control that has none.
- Somebody to administer the platform after go-live. Without an administrator the information ages within three months and nobody logs in again.
Plazo típico de entregaTypical delivery time
Con el proceso ya maduro y un solo marco de referencia que cargar, la implantación va de ocho a doce semanas. Con varios marcos, gestión de proveedores, flujos de aprobación e integración con otros sistemas, se extiende a cuatro o cinco meses. El plazo casi nunca lo determina la herramienta: lo determina cuánto tarda la organización en ponerse de acuerdo sobre su propia metodología de riesgos, que es una discusión que la compra del software suele destapar.
With a mature process and a single framework to load, implementation runs eight to twelve weeks. With several frameworks, supplier management, approval workflows and integration with other systems, it extends to four or five months. The timeline is almost never set by the tool: it is set by how long the organisation takes to agree on its own risk methodology, a debate the software purchase tends to expose.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.